Infektion ?
Hallo Zusammen,
nachdem ich ein Passwort bei einem M365 Mailkonto geändert habe,
gingen die Fehlanmeldungen des Kontos hoch.
Der User hat dieses auch auf seinem privaten Rechner benutzt, bevor der Firmenlaptop da war.
Ich vermute, dieser ist irgendwie infiziert und jetzt versucht man das via Brute Force wieder zu erlangen.
Wer kann helfen- wo sollte ich ansetzen ?
nachdem ich ein Passwort bei einem M365 Mailkonto geändert habe,
gingen die Fehlanmeldungen des Kontos hoch.
Der User hat dieses auch auf seinem privaten Rechner benutzt, bevor der Firmenlaptop da war.
Ich vermute, dieser ist irgendwie infiziert und jetzt versucht man das via Brute Force wieder zu erlangen.
Wer kann helfen- wo sollte ich ansetzen ?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 7311997988
Url: https://administrator.de/contentid/7311997988
Ausgedruckt am: 26.11.2024 um 04:11 Uhr
10 Kommentare
Neuester Kommentar
Hi,
betroffenen Rechner neu installieren und Passwörter ändern.
-Thomas
betroffenen Rechner neu installieren und Passwörter ändern.
-Thomas
Zitat von @presonus:
steht die Frage im Raum- welcher von beiden Rechnern der Übeltäter ist.
Problem- der Rechner steht in Italien.
steht die Frage im Raum- welcher von beiden Rechnern der Übeltäter ist.
Problem- der Rechner steht in Italien.
Im Zweifelsfall beide! Wobei dein Einflussbereich sich nur auf das Firmenlaptop beschränkt. Bei privaten Geräten kannst du den Eigentümer nur eindringlich Bitten sein Gerät neu auf zu setzten - durchsetzen kannst du es nicht. Ist halt sein Eigentum. Das ist einer der Nachteile von BYOD.
Meine Vermutung ist auch, dass die Credentials für das Microsoft-Konto von einem der Rechner abgegriffen wurden und nun im Umlauf sind. Da helfen nur starke Passwörter und 2FA, um zu verhindern, dass ein "böser Bube" Zugriff bekommt. Dass irgendwer versucht sich an ein Konto anzumelden, wirst du nicht verhindern können, da die Cloud-Anwendung nicht in deinem Einflussbereich liegt (anders als bei einer on-prem-Infrastruktur, wo eine Firewall IPs aus z.B. China ausschließen könnte).
Gruß
TA
Servus,
Laut screener kommen die Fehler aber von 3 Nutzern, oder sehe ich das falsch?
@presonus
Die "alte cred" Theorie sehe ich erstmal einleuchtender, da du das PW geändert hast. (frei dem Motto "Wenn man Huf geklapper hört, denk an Pferde nicht an Zebras")
Laut screener kommen die Fehler aber von 3 Nutzern, oder sehe ich das falsch?
@presonus
- Hast du nur 1 PW geändert oder von mehreren?
- Was war der Grund für die Änderung?
Die "alte cred" Theorie sehe ich erstmal einleuchtender, da du das PW geändert hast. (frei dem Motto "Wenn man Huf geklapper hört, denk an Pferde nicht an Zebras")
Stimmt sind sogar 4 ... Am Screenshot aus deinem ersten Post, da sind 4 Namen die im sec. Tackt Fehler schmeißen.